Supply Chain Attack to rodzaj cyberataku, którego celem są mniej bezpieczne elementy w łańcuchu dostaw organizacji, a nie bezpośrednie atakowanie organizacji.
Spis treści
W ostatnich latach ataki na łańcuchy dostaw spowodowały szkody na całym świecie. Atak na łańcuch dostaw to rodzaj cyberataku, który wykorzystuje zaufane relacje między organizacjami, wykorzystując jednego z partnerów, którego bezpieczeństwo zostało naruszone, jako punkt wyjścia do infiltracji innych. Celem jest infiltracja sieci lub systemów organizacji poprzez naruszenie bezpieczeństwa zewnętrznego dostawcy, dostawcy lub partnera, który ma dostęp do jej danych, oprogramowania lub infrastruktury sieciowej.
Cechą charakterystyczną ataku na łańcuch dostaw jest to, że umożliwia on atakującym pośrednią infiltrację systemów poprzez najpierw naruszenie mniej bezpiecznych elementów łańcucha dostaw organizacji, takich jak zewnętrzni dostawcy. Ponieważ te strony trzecie są włączone w codzienne operacje, łatwiej jest atakującym pozostać niezauważonymi, dopóki nie wyrządzą już znacznych szkód.
Zamiast atakować bezpośrednio organizację docelową, atakujący atakują zaufaną stronę trzecią, taką jak dostawca oprogramowania, dostawca sprzętu lub wykonawca usług. Ta strona trzecia staje się następnie kanałem do dostarczania złośliwego ładunku do ostatecznego celu.
Ataki na łańcuch dostaw mogą być złożone, obejmować wiele etapów i wpływać na dużą liczbę organizacji. Atakujący mogą wprowadzić złośliwy kod lub sprzęt na różnych etapach łańcucha dostaw, utrudniając ich wykrywanie.
Ataki te wykorzystują relacje zaufania między organizacją a jej dostawcami. Ponieważ dostawcy zewnętrzni często mają uprzywilejowany dostęp do systemów organizacji lub poufnych danych, stają się atrakcyjnym celem atakujących.
Wpływ ataku na łańcuch dostaw może być znaczący, wpływając nie tylko na główny cel, ale potencjalnie na tysiące innych organizacji, które polegają na zainfekowanej stronie trzeciej.
Ataki w łańcuchu dostaw można podzielić na trzy typy w zależności od ich miejsca pochodzenia:
Atak na łańcuch dostaw oprogramowania polega na naruszeniu procesów używanych do tworzenia lub dostarczania oprogramowania w celu wprowadzenia złośliwego kodu do samego oprogramowania lub jego programów aktualizacji. Dzięki temu hakerzy mogą infiltrować organizacje za pomocą pozornie legalnego oprogramowania.
Typowe wektory ataku obejmują kod open source, narzędzia do zarządzania systemem i powszechnie używane aplikacje. Zamiast bezpośrednio naruszać przepisy firmy, atakujący zazwyczaj zaczynają od naruszenia systemów zaufanego dostawcy oprogramowania, który opracowuje oprogramowanie lub hostuje jego pobrania. Stąd wykorzystują serwery aktualizacji lub kanały dystrybucji do dostarczania zainfekowanych wersji nieświadomym użytkownikom.
Jeśli oprogramowanie jest szeroko używane, atakujący może potencjalnie uruchomić atak na dużą skalę, który dotyka wiele organizacji jednocześnie.
Celem są dostawcy usług (np. Managed Service Providers), których zaufane dostępy pozwalają rozprzestrzeniać malware u klientów.
Znanym przykładem jest atak ransomware na Kaseya VSA w 2021 roku. Przestępcy przejęli MSP korzystające z tej platformy i rozprzestrzenili ransomware wśród ich klientów. MSP odpowiadają za zarządzanie sieciami klientów, więc stanowią dogodne punkty dystrybucji malware, w tym ransomware.
Szacuje się, że skutki dotknęły nawet 1.500 organizacji.
Ataki te wykorzystują szeroką sieć partnerów, dostawców i operatorów logistycznych do infiltracji głównego celu.
Technika ta stała się tak powszechna, że uważa się ją za standardowe podejście.
Trend Micro stale obserwuje grupy takie jak Earth Hundun (BlackTech) i Earth Tengshe (APT10), które najpierw przejmują filie zagraniczne, a następnie przenikają do krajowych struktur firmy.
15 września 2025 r. repozytorium Node Package Manager (NPM) padło ofiarą ataku na łańcuch dostaw, w ramach którego atakujący przeprowadzili wysoce ukierunkowaną kampanię phishingową w celu przejęcia konta administratora pakietu NPM. Dzięki uprzywilejowanemu dostępowi atakujący wstrzykiwali złośliwy kod do powszechnie używanych pakietów JavaScript, zagrażając całemu ekosystemowi oprogramowania.
Zasoby: NPM Supply Chain Attack
Wyciek haseł „RockYou2024”, w którym prawie 10 miliardów wcześniej naruszonych danych uwierzytelniających zostało zebranych i opublikowanych na forum hakerskim, podkreśla znaczące ryzyko dla łańcucha dostaw związane z agregacją, ponownym wykorzystaniem i publiczną ekspozycją naruszonych danych uwierzytelniających na wielu platformach i usługach.
Zasoby: Niemal 10 miliardów haseł wyciekło w ramach największej kompilacji wszech czasów
Publiczne chatboty zasilane przez LLM mogą nieumyślnie ujawniać poufne informacje wewnętrzne udostępniane podczas interakcji, wykorzystując zaufanie, jakim firmy darzą te usługi AI, co podkreśla ryzyko związane z poleganiem na zewnętrznych platformach AI, które mogą nieumyślnie wyciekać poufne dane poprzez swoje procesy uczenia się i interakcji.
Zasoby: Niestandardowe chatboty OpenAI ujawniają swoje tajemnice
Naruszenie było możliwe dzięki lukom w siostrzanej właściwości, RecordsCheck, które umożliwiły atakującym wykorzystanie relacji zaufania między powiązanymi usługami w celu uzyskania dostępu do poufnych danych.
Atakujący włamali się na serwer Git PHP, próbując wprowadzić backdoora do kodu źródłowego popularnego języka skryptowego.
Zasoby: ZDNet na PHP Git Server Hack
Atakujący przeniknęli do mechanizmu aktualizacji oprogramowania Orion firmy SolarWinds, dostarczając złośliwe aktualizacje do ponad 18 000 klientów, w tym agencji rządowych i dużych korporacji.
Zasoby: Alert CISA w SolarWinds
Cyberataki stają się coraz bardziej złożone, rozległe i niebezpieczne. Od ransomware i phishingu po ataki na łańcuch dostaw i exploity wspomagane przez AI – cyberprzestępcy nieustannie dostosowują swoje metody, by omijać zabezpieczenia i wykorzystywać luki. Zrozumienie tych zmian jest kluczowe dla budowania odporności cyfrowej.
Najnowszy raport Trend Micro przedstawia dogłębną analizę zmieniającego się krajobrazu zagrożeń, wskazując nowe wektory ataków, wzorce ryzyka i strategiczne rekomendacje dla organizacji. To obowiązkowa lektura dla każdego, kto chce skutecznie przeciwdziałać cyberatakom.
Zrozumienie, czym jest cyberatak – czy to ransomware, phishing, czy wykorzystanie łańcucha dostaw – to dopiero pierwszy krok. Kolejnym jest stworzenie proaktywnej strategii obrony, która dostosowuje się do ewoluujących zagrożeń i chroni organizację na poziomie punktów końcowych, sieci, środowisk chmurowych i systemów e-mail.
Platforma cyberbezpieczeństwa dla przedsiębiorstw Trend Micro, Trend Vision One, oferuje kompleksową ochronę wspieraną przez sztuczną inteligencję, rozszerzone wykrywanie i reagowanie (XDR) oraz zarządzanie ekspozycją na ryzyko cybernetyczne. Umożliwia zespołom ds. bezpieczeństwa szybsze i skuteczniejsze wykrywanie, analizowanie i reagowanie na zagrożenia, przekształcając widoczność w działanie, a ryzyko w odporność.
Jon Clay pracuje w branży cyberbezpieczeństwa od ponad 29 lat. Jon wykorzystuje swoje doświadczenie branżowe, aby edukować i dzielić się spostrzeżeniami na temat wszystkich opublikowanych zewnętrznie badań i informacji dotyczących zagrożeń firmy Trend Micro.
Atak na łańcuch dostaw polega na wykorzystaniu zaufanych dostawców lub oprogramowania, aby pośrednio przejąć organizacje poprzez luki integracyjne.
Głównym celem jest uzyskanie nieautoryzowanego dostępu poprzez infiltrację dostawcy, umożliwiając atakującym rozpowszechnianie złośliwego kodu w wielu firmach.
Etapy obejmują kompromitację dostawcy, wstrzyknięcie złośliwych elementów, dystrybucję aktualizacji, infiltrację odbiorców oraz utrzymanie trwałej obecności w środowisku.
Rodzaje obejmują manipulację oprogramowania, modyfikację sprzętu, kradzież danych logowania dostawców, nadużycie usług zewnętrznych oraz manipulację aktualizacjami.
Przykładem jest atak SolarWinds, w którym zainfekowane aktualizacje oprogramowania doprowadziły do infiltracji licznych instytucji rządowych oraz firm.
Zapobiegaj atakom na łańcuch dostaw, weryfikując dostawców, stosując zero trust, monitorując integralność, aktualizując poprawki i audytując zależności.